Înapoi

Politica de confidențialitate

Ultima actualizare: 20 mai 2026

1. Operatorul de date

cepaos LLC, societate cu răspundere limitată înregistrată în statul Wyoming, Statele Unite, este operatorul datelor cu caracter personal colectate prin platforma cepaos („Platforma”).

Reprezentant în UE (art. 27 RGPD): Desemnarea unui reprezentant în UE în temeiul articolului 27 din Regulamentul general privind protecția datelor este în curs de formalizare. Datele de contact finale vor fi publicate în termen de 14 zile. Până atunci, solicitările privind protecția datelor ale rezidenților din UE pot fi trimise la privacy@cepaos.com.

2. Datele cu caracter personal pe care le colectăm

2.1 Date furnizate de Utilizator

  • Numele complet și funcția
  • Adresa de e-mail
  • Numărul de telefon (opțional)
  • Denumirea organizației, codul fiscal (CUIT/NIF) și adresa fiscală
  • Informațiile de facturare și metodele de plată (procesate de dLocalGo)
  • Datele de profil ale contului și preferințele

2.2 Date colectate automat

  • Adresa IP și date aproximative de geolocalizare
  • Tipul de browser și sistemul de operare
  • Paginile vizitate, timpul petrecut pe pagină și fluxurile de navigare
  • Identificatorii dispozitivului și cookie-urile (a se vedea Politica privind cookie-urile)
  • Jurnalele de acces și jurnalele de securitate

2.3 Datele organizației

Utilizatorul poate introduce date operaționale despre organizația sa (stocuri, loturi, procese de producție, date comerciale). Aceste date sunt prelucrate în conformitate cu Termenii și condițiile și cu Contractul-cadru de servicii aplicabil. cepaos tratează aceste date drept informații confidențiale ale Clientului.

3. Temeiurile juridice ale prelucrării

Prelucrăm datele cu caracter personal în temeiul următoarelor baze legale:

  • Executarea contractului: pentru a furniza serviciul contractat și a gestiona contul Utilizatorului.
  • Consimțământul: pentru comunicări de marketing, analize neesențiale și cookie-uri opționale. Consimțământul poate fi retras oricând.
  • Interesul legitim: pentru a îmbunătăți securitatea platformei, a preveni frauda și a genera analize agregate.
  • Obligația legală: pentru a respecta obligațiile fiscale, evidențele contabile și solicitările autorităților competente.

4. Scopurile prelucrării

  • Furnizarea și întreținerea serviciului Platformei
  • Gestionarea contului, a autentificării și a controalelor de acces
  • Procesarea plăților și a facturării prin dLocalGo
  • Trimiterea notificărilor operaționale și de securitate
  • Furnizarea de asistență tehnică Utilizatorului
  • Îmbunătățirea Platformei prin analize agregate și anonimizate
  • Respectarea obligațiilor legale și de reglementare
  • Prevenirea fraudei și asigurarea securității Platformei
  • Trimiterea comunicărilor de marketing (numai cu consimțământ)

5. Partajarea datelor

cepaos nu vinde date cu caracter personal. Partajăm datele numai cu:

5.1 Subcontractanți

Următorii furnizori prelucrează date cu caracter personal în numele cepaos, în calitate de subcontractanți, în baza unor acorduri de prelucrare a datelor (DPA) și, după caz, în baza clauzelor contractuale standard (SCC) ale Comisiei Europene sau prin certificarea în cadrul EU-U.S. Data Privacy Framework, ca mecanism de transfer internațional. Pentru mai multe detalii, consultați secțiunile 6 și 10.

FurnizorFuncțieLocațieTemei juridic / mecanism
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Date partajate cu Stripe (Utilizatori din afara Americii Latine): adresa de e-mail a administratorului, denumirea organizației, Stripe Customer ID și Stripe PaymentMethod ID (tokenizat). cepaos nu primește și nu stochează numărul cardului.

Date partajate cu dLocal Go (Utilizatori din America Latină): adresa de e-mail a administratorului, identificatorul clientului și tokenul cardului. cepaos nu primește și nu stochează numărul cardului.

5.2 Autorități

Putem divulga date cu caracter personal atunci când acest lucru este impus printr-o hotărâre judecătorească, la solicitarea unei autorități competente sau atunci când este necesar pentru a proteja drepturile, bunurile ori siguranța cepaos, a utilizatorilor noștri sau a publicului.

5.3 Consultanți externi autorizați de Organizație

Atunci când administratorul unei Organizații invită un consultant extern (de exemplu, un oenolog consultant) să acceseze datele acelei Organizații, consultantul acționează ca destinatar autorizat de Organizația însăși, care este operatorul datelor sale. cepaos doar execută această instrucțiune în calitate de persoană împuternicită de operator: permite accesul cu nivelul de permisiune stabilit de Organizație (doar citire sau consultant), îl înregistrează (invitație, acceptare și revocare) și îl încetează imediat atunci când Organizația îl revocă. Consultantul extern nu este subcontractant al cepaos și nu primește date de la nicio altă Organizație în afara celor care l-au invitat în mod expres.

6. Transferuri internaționale

Datele cu caracter personal pot fi transferate în țări din afara jurisdicției Utilizatorului, inclusiv în Statele Unite. Aplicăm următoarele garanții:

  • Clauzele contractuale standard (SCC) aprobate de Comisia Europeană
  • Evaluări ale impactului transferului, după caz
  • Acorduri de prelucrare a datelor (DPA) cu toți subcontractanții
  • Criptare în tranzit (TLS 1.3) și în repaus (AES-256)

Plățile din America Latină sunt procesate de Dlocal LLP (Anglia și Țara Galilor, Regatul Unit). Transferul către Regatul Unit se întemeiază pe decizia de adecvare a Comisiei Europene (Decizia de punere în aplicare (UE) 2021/1772 a Comisiei, prelungită până la 27 decembrie 2031 prin Decizia de punere în aplicare (UE) 2025/2574). dLocal prelucrează, de asemenea, date de plată în țările în care operează și prin intermediul achizitorilor locali din țara plătitorului; potrivit notificării de confidențialitate a dLocal, transferurile către țări fără decizie de adecvare sunt protejate prin clauze contractuale standard aprobate de UE și de Regatul Unit. Țările de prelucrare pot include Uruguay, care beneficiază de o decizie de adecvare (Decizia de punere în aplicare 2012/484/UE a Comisiei).

7. Păstrarea datelor

  • Datele contului: pe durata abonamentului, plus 30 de zile după anulare.
  • Evidențele de facturare: 10 ani (obligație fiscală legală).
  • Jurnalele de securitate: 12 luni.
  • Datele analitice: 24 de luni, în formă agregată și anonimizată.
  • Copiile de siguranță: șterse în termen de 90 de zile după ștergerea datelor originale.

8. Securitate

Aplicăm măsuri tehnice și organizatorice pentru a proteja datele cu caracter personal, inclusiv:

  • Criptare în tranzit (TLS 1.3) și în repaus (AES-256)
  • Izolare între organizații cu Row Level Security (RLS) în PostgreSQL
  • Autentificare securizată pe bază de tokenuri prin Supabase Auth
  • Limitarea ratei și protecție împotriva atacurilor de tip forță brută
  • Monitorizare continuă a securității și alerte automate
  • Control al accesului pe bază de roluri (RBAC)
  • Audituri de securitate periodice

9. Drepturile persoanei vizate

În temeiul legislației aplicabile, Utilizatorul are următoarele drepturi:

  • Acces: să solicite o copie a datelor cu caracter personal pe care le deținem.
  • Rectificare: să corecteze datele inexacte sau incomplete.
  • Ștergere: să solicite ștergerea datelor cu caracter personal.
  • Portabilitate: să primească datele într-un format structurat, care poate fi citit automat (CSV, JSON).
  • Opoziție: să se opună prelucrării întemeiate pe interesul legitim.
  • Restricționare: să restricționeze temporar prelucrarea în anumite cazuri.
  • Retragerea consimțământului: să își retragă oricând consimțământul, fără a afecta legalitatea prelucrării anterioare.

Pentru a vă exercita aceste drepturi, contactați privacidad@cepaos.com. Vom răspunde în termen de o lună de la primirea solicitării (art. 12 RGPD).

10. Conformitate specifică fiecărei jurisdicții

RGPD Uniunea Europeană / Spațiul Economic European

Pentru utilizatorii din UE/SEE, cepaos respectă Regulamentul general privind protecția datelor (RGPD). Temeiuri juridice: articolul 6 alineatul (1) litera (a) consimțământul, litera (b) executarea contractului, litera (c) obligația legală, litera (f) interesul legitim. Transferurile în afara SEE se efectuează pe baza Clauzelor contractuale standard (SCC). Utilizatorul are dreptul de a depune o plângere la autoritatea de supraveghere din țara sa de reședință.

LGPD Brazilia

Pentru utilizatorii din Brazilia, cepaos respectă Lei Geral de Proteção de Dados (LGPD). Utilizatorul își poate exercita drepturile prevăzute la articolul 18 din LGPD. Consimțământul este necesar potrivit articolului 7 din LGPD. Plângerile pot fi depuse la ANPD (Autoridade Nacional de Proteção de Dados).

CCPA/CPRA California, Statele Unite — Drepturile de confidențialitate din California

Pentru rezidenții din California, cepaos respectă California Consumer Privacy Act (CCPA), astfel cum a fost modificat prin California Privacy Rights Act (CPRA). Rezidenții din California au următoarele drepturi:

  • Dreptul de a ști ce informații personale sunt colectate, utilizate, partajate sau vândute (Cal. Civ. Code §§ 1798.110, 1798.115).
  • Dreptul la ștergere a informațiilor personale deținute de companii (§ 1798.105).
  • Dreptul la rectificare a informațiilor personale inexacte (§ 1798.106).
  • Dreptul de a refuza vânzarea sau partajarea informațiilor personale (§§ 1798.120, 1798.121).
  • Dreptul de a limita utilizarea informațiilor personale sensibile (§ 1798.121).
  • Dreptul la nediscriminare pentru exercitarea acestor drepturi (§ 1798.125).

Nu vindeți și nu partajați informațiile mele personale. Rezidenții din California își pot exercita oricând dreptul de a refuza vânzarea sau partajarea informațiilor lor personale accesând /legal/do-not-sell sau scriind la privacidad@cepaos.com. cepaos va da curs solicitărilor de refuz în termen de 15 zile lucrătoare, conform reglementărilor CPRA.

Nu vindem și nu partajăm în cunoștință de cauză informațiile personale ale consumatorilor cu vârsta sub 16 ani. Platforma este destinată exclusiv operațiunilor comerciale B2B și nu se adresează minorilor.

POPIA Africa de Sud

Pentru utilizatorii din Africa de Sud, cepaos respectă Protection of Personal Information Act (POPIA). Responsabilul cu informațiile (Information Officer) poate fi contactat la dpo@cepaos.com. Plângerile pot fi depuse la Information Regulator.

Ley 25.326 Argentina

cepaos respectă Legea 25.326 privind protecția datelor cu caracter personal și Decretul său de reglementare 1558/2001. Persoana vizată își poate exercita drepturile de acces, rectificare și ștergere prevăzute la articolele 14, 16 și 17 din lege. Autoritatea de supraveghere este Agencia de Acceso a la Información Pública (AAIP). Înregistrarea în registrul RNBD al AAIP este în curs — numărul oficial este în așteptare (dosarul nr. 291, din 29.03.2026).

11. Minori

Platforma este destinată exclusiv operațiunilor comerciale (B2B) și nu colectează în mod intenționat date de la persoane cu vârsta sub 18 ani. Dacă aflăm că am colectat date de la un minor, le vom șterge imediat.

12. Modificări ale prezentei politici

cepaos poate actualiza periodic prezenta Politică de confidențialitate. Modificările vor fi notificate cu cel puțin 30 de zile în avans prin e-mail și/sau printr-un aviz pe Platformă. Data ultimei actualizări este indicată la începutul acestui document.

13. Contact

Pentru întrebări privind confidențialitatea și protecția datelor:

Acești termeni pot fi actualizați periodic. Versiunea în vigoare este cea publicată pe cepaos.com. Pentru întrebări juridice, contactați legal@cepaos.com.